Podatność w Microsoft Exchange Online umożliwia nieuwierzytelnionemu atakującemu zdalne przeprowadzenie operacji modyfikacji danych (tampering) przez sieć bez konieczności posiadania jakichkolwiek uprawnień. Ocena CVSS 10.0 oznacza maksymalny poziom ryzyka.
▸ Pokaż oryginał (EN)
Improper authentication in Microsoft Exchange Online allows an unauthorized attacker to perform tampering over a network.
Błąd sklasyfikowany jako CWE-287 (Improper Authentication) wskazuje, że mechanizm uwierzytelnienia w Microsoft Exchange Online jest nieprawidłowo zaimplementowany lub możliwy do ominięcia. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wysyłać żądania sieciowe, które są traktowane przez system jako autoryzowane. Wektor CVSS (AV:N/AC:L/PR:N/UI:N/S:C) potwierdza, że atak nie wymaga żadnych specjalnych warunków ani wcześniejszego dostępu.
Atakujący może dokonywać nieautoryzowanych modyfikacji danych (tampering) w środowisku Microsoft Exchange Online, co może obejmować manipulację wiadomościami e-mail, ustawieniami skrzynek pocztowych lub konfiguracją usługi. Wysoki wpływ na poufność, integralność i dostępność przy rozszerzonym zakresie (S:C) sugeruje możliwość oddziaływania poza bezpośrednio atakowaną instancję.
Jako usługa chmurowa Microsoft Exchange Online jest zazwyczaj aktualizowana automatycznie przez Microsoft. Należy śledzić biuletyn bezpieczeństwa pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56191 i zastosować wszelkie dodatkowe zalecenia konfiguracyjne wskazane przez producenta. W przypadku środowisk hybrydowych należy zweryfikować, czy lokalne komponenty nie są narażone.
Microsoft Exchange Online — wersje wskazane w referencjach producenta (usługa chmurowa; szczegółowy zakres należy zweryfikować w Microsoft Security Response Center)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMicrosoft Exchange Online
APPMicrosoftwszystkie wersje
Powiązane podatności
Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate pri...
Brak autoryzacji w Microsoft Exchange Online umożliwia privilege escalation
Nieprawidłowa autoryzacja w Microsoft Exchange Online — ujawnienie danych
Błędna autoryzacja w Microsoft Exchange Online — privilege escalation
RCE przez deserializację niezaufanych danych w Microsoft SharePoint